[Win2K srvr] Hoe krijg je poorten dicht?

Pagina: 1
Acties:

  • AxiMaxi
  • Registratie: December 2000
  • Laatst online: 27-05 15:33
Ik heb een server met Win2K server en SmallBusiness Server. IIS draait, enzo.

Nou ga ik op GRC.COM ff ShieldsUP! draaien en wat schetst mijn verbazing: ik kan nog net niet m'n wachtwoorden lezen, maar de server is behoorlijk open :'(

Klote, want da's de reden geweest dat deze server 2 weken geleden gehackt is.
(Toch maar een hardwarematige Firewall ertussen zetten nou... |:( )

Heb al wel NetBIOS op de internet-nic uitgezet, maar poort 139 blijft open.
En ook alle poorten tussen (grofweg) 3000 en 4000.

Heb ook op Trojans gecheckt met Stinger en Swatit. McAfee NetShield is geinstalleerd, BugBear fix gedraaid, DCOM patch erop, DCOM uitgezet, alle Windows updates geinstalleerd en uiteindelijk gereboot.

Nog steeds //censuur kut met peren censuur//.

Hoe krijg ik die zooi dicht? Ik zoek met 't apenzuur, maar kom overal wel tegen DAT het dicht moet, maar niet HOE je het dicht doet.

Kan iemand mij hierbij ff een handje helpen? :|

[Hier had mijn handtekening kunnen staan]


  • Pogostokje
  • Registratie: September 2001
  • Laatst online: 15-08 01:30

Pogostokje

* twiet *

Laat je toch niet zo bang maken door ShieldsUp en dat soort testjes. Een open poort 139 en anderen is helemaal niet erg zolang er geen exploits zijn. Draai je netjes je updates dan is de kans heel klein dat er iets gebeurt. Wil je die kans nog kleiner maken (omdat je exploits niet altijd voor bent) dan zet je er een firewall voor en laat je alleen dat verkeer door waarvan je weet dat het nut heeft, bv. inkomend alleen poort 80 voor de websites ofzo. Een firewall zul je ofwel hardwarematig ofwel softwarematig moeten installeren op deze of liefst een andere machine (voor deze) in je netwerk.

Lees wel even wat verder door over TCP/IP want je bent volgens mij (NFI) niet erg op de hoogte wat wel en wat niet goed is.

[ Voor 3% gewijzigd door Pogostokje op 17-01-2004 12:58 ]

... ook ik heb soms per ongeluk gelijk.


  • AxiMaxi
  • Registratie: December 2000
  • Laatst online: 27-05 15:33
Pogostokje schreef op 17 januari 2004 @ 12:57:
Wil je die kans nog kleiner maken (omdat je exploits niet altijd voor bent) dan zet je er een firewall voor en laat je alleen dat verkeer door waarvan je weet dat het nut heeft, bv. inkomend alleen poort 80 voor de websites ofzo.
Er draait een firewall (software): die van Win2K server.
Ik heb de poortjes gecheckt, en in principe zouden alleen HTTP en FTP er doorheen mogen komen. Maar da's kennelijk niet het geval: FTP werkt soms niet op de clients en d'r staat dus een hele riedel poorten open waarover verkeer mogelijk is (volgens een scannertje dat ik geprobeerd heb, ben naam ff kwijt).
Lees wel even wat verder door over TCP/IP want je bent volgens mij (NFI) niet erg op de hoogte wat wel en wat niet goed is.
Ik ben idd geen netwerkdeskundige, maar weet er wel iets vanaf.
Maar ik vergelijk de server hier op kantoor ook met m'n setup thuis. Thuis zit de boel pot-dicht en ik heb ook nog NOOIT een virus of trojan gehad.
Hier op kantoor is het al meerdere keren feest geweest. 8)7

[Hier had mijn handtekening kunnen staan]


  • Pogostokje
  • Registratie: September 2001
  • Laatst online: 15-08 01:30

Pogostokje

* twiet *

AxiMaxi schreef op 17 januari 2004 @ 13:14:
[...]
Er draait een firewall (software): die van Win2K server.
Dat is geen groot feest, had je zelf al ontdekt. :)
Ga liever op zoek naar een betere, bv. die van Kerios (voorheen Winroute).
clients en d'r staat dus een hele riedel poorten open waarover verkeer mogelijk is (volgens een scannertje dat ik geprobeerd heb, ben naam ff kwijt).
Scant die tool of de poort echt openstaat en er iets op te beleven valt, of is hij gewoon niet 'hidden' of hoe die tooltjes dat ook noemen?

Elke poort geeft normaal gesproken een reactie terug, zo van 'niet thuis' of 'deze poort wordt niet gebruikt'. Dit is volgens de TCP/IP specificaties. Een hidden poort geeft niks terug omdat er een firewall voor zit die filtert. Er is geen reden om een 'niet thuis' te blokkeren met een firewall, omdat er verder dus niks op zit. Dat kan je zelf heel eenvoudig testen door bv. gewoon 'telnet <ip.adres.server> <poort>' in te typen en te kijken of je de melding krijgt 'could nog connect to....' of dat je een prompt terug krijgt. In het laatste geval zit er iets op zo'n poort, in het eerste geval niet. Vergelijk je uitkomst van poort 3123 (ik noem maar iets) maar eens met poort 80. Die laatste is door je webserver in gebruik en je zult een reactie krijgen.
Maar ik vergelijk de server hier op kantoor ook met m'n setup thuis.
Heb je thuis een router? Zit je achter NAT?

Dan is het niet te vergelijken, ik begrijp namelijk dat die bedrijfsserver rechtstreeks aan internet zit en dan krijg je een hele andere situatie. Die situatie is niet wenselijk trouwens, maar misschien kan je niet anders.
Hier op kantoor is het al meerdere keren feest geweest. 8)7
Tsja. 8) schop de systeembeheerders daar dan want dat is helemaal niet nodig en geeft alleen maar aan dat er slecht beheer gedaan wordt. ;)

... ook ik heb soms per ongeluk gelijk.


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Pogostokje schreef op 17 januari 2004 @ 12:57:
Een open poort 139 en anderen is helemaal niet erg zolang er geen exploits zijn.
Daar heb je helemaal gelijk in.

Echter - poort 139, 137 en 445 zijn gewoon traditioneel gezien erg kwetsbare poorten, en je zou gek zijn als je die beschikbaar op internet laat, zo raad Microsoft dit bv. ook af :)

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
in sbs server zit ISA server meegeleverd...

wat let je om niet even een 2e nic in die server te stoppen en isa op die 2e interface te laten draaien :? :?

A wise man's life is based around fuck you


  • Pogostokje
  • Registratie: September 2001
  • Laatst online: 15-08 01:30

Pogostokje

* twiet *

elevator schreef op 17 januari 2004 @ 13:24:
[...]
Echter - poort 139, 137 en 445 zijn gewoon traditioneel gezien erg kwetsbare poorten
100% waar! Vandaar mijn vervolg:

"Wil je die kans nog kleiner maken (omdat je exploits niet altijd voor bent) dan zet je er een firewall voor en laat je alleen dat verkeer door waarvan je weet dat het nut heeft"

En eerlijk gezegd, ik zou ook NOOIT poorten 135-140 open zetten op een server in de DMZ. ;) Sterker nog, geen enkel verkeer op die poorten komt ons netwerk in of uit.

... ook ik heb soms per ongeluk gelijk.


  • leon1e
  • Registratie: December 2000
  • Laatst online: 17:07
Onderstaand pakket is zeker een aanrader als je op zoek bent naar een gratis (voor persoonlijk gebruik) firewall, alla iptables voor windows:

Afbeeldingslocatie: http://www.idrci.net/packetfilter/html/clip0001.gif

Download link: http://www.idrci.net/idrci_tryit.htm

Maar zoals zwelgje aangeeft is isa een betere oplossing omdat je deze toch al hebt. En verder gewoon de poorten openzetten die je echt nodig hebt naar het boze internet (80web, etc.) ;)

[ Voor 5% gewijzigd door leon1e op 17-01-2004 14:10 . Reden: typo ]


  • AxiMaxi
  • Registratie: December 2000
  • Laatst online: 27-05 15:33
De ISA server zit erop, daar heb ik die poort-policy getracht in te stellen.

Anyway, ik zal jullie berichten allemaal nog 's op m'n gemak doorlezen en naar dat laatstgenoemde prg. kijken.
De systeembeheerder is op vakantie en ik (ass. sys beheer, eigenlijk app. beheer) zit met de gebakken peren. Hij is echter van de ellende op de hoogte.
Volgende week komt een profi bedrijf een security check doen en de Cisco router staat in bestelling... er wordt dus aan gewerkt.

Deze draad was hoofdzakelijk voor mijn eigen onderricht :)
Waarvoor dank.

[ Voor 4% gewijzigd door AxiMaxi op 17-01-2004 15:00 ]

[Hier had mijn handtekening kunnen staan]

Pagina: 1